image

MITRE waarschuwt voor aflopen overheidsfinanciering CVE-programma

woensdag 16 april 2025, 09:19 door Redactie, 13 reacties

De MITRE Corporation heeft in een interne brief gewaarschuwd dat financiering van het CVE-programma door de Amerikaanse overheid vandaag afloopt, wat volgens de organisatie gevolgen zal hebben voor het tracken van kwetsbaarheden, beveiligingsbulletins van leveranciers en het reageren op beveiligingsincidenten.

MITRE is een door de Amerikaanse overheid gefinancierde not-for-profit-organisatie, die verantwoordelijk is voor het Common Vulnerabilities and Exposures (CVE) systeem. Het in 1999 gelanceerde CVE voorziet elke kwetsbaarheid van een uniek nummer. Dit maakt het eenvoudiger om kwetsbaarheden te volgen, informatie uit te wisselen en beveiligingsproducten te beoordelen. Het CVE-nummer begint met de letters CVE, gevolgd door een jaartal en een getal van vijf cijfers. Onderzoekers, ontwikkelaars of bedrijven die een kwetsbaarheid vinden kunnen hiervoor een CVE-nummer aanvragen.

Volgens de brief heeft het Amerikaanse ministerie van Homeland Security voor niet genoemde redenen het financieringscontract niet verlengd. In het geval van een onderbreking van het CVE-programma kan dit volgens MITRE grote gevolgen hebben, onder andere voor nationale databases met kwetsbaarheden, beveiligingsbulletins van leveranciers, incident response operaties en op allerlei manieren voor de vitale infrastructuur. De organisatie voegt toe dat de Amerikaanse overheid aanzienlijke inspanningen levert om de ondersteuning van MITRE te blijven voortzetten. Verdere details zijn op dit moment niet bekend.

Reacties (13)
16-04-2025, 09:35 door Named
Dat werkt ook!
Als je een kwetsbaarheid niet kan vinden, dan bestaat die ook niet! :-)
Had lets encrypt niet ook dit probleem dat de geldkraan werd dichtgedraaid?

Als we deze programma's naar de EU kunnen halen, levert dat ons extra voordeel op.
(Gemakkelijke valse certificaten en exploit inside-knowledge zijn heel fijn voor onze veiligheidsdiensten...)
16-04-2025, 09:37 door Anoniem
Ik merk op dat de Amerikaanse overheid vaak cruciale programma’s zoals MITRE’s CVE financiert. Waarom niet meer samenwerking met grote overheidsinstanties in Europa of Azië? Dat zou de last verdelen en de veerkracht van zulke systemen vergroten.
16-04-2025, 11:05 door -Peter-
Door Anoniem: Ik merk op dat de Amerikaanse overheid vaak cruciale programma’s zoals MITRE’s CVE financiert. Waarom niet meer samenwerking met grote overheidsinstanties in Europa of Azië? Dat zou de last verdelen en de veerkracht van zulke systemen vergroten.

Er zijn een paar redenen te bedenken.

1) Internet is van de US, dus zij bepalen wat er mee gebeurt.
2) De US betaalt, dus hoeven wij het lekker niet te doen.

Maar je hebt wel gelijk. We moeten meer zaken samen / zelf doen. Dit is nu weer "opgelost" met een Amerikaanse "foundation", maar dat is natuurlijk geen echte oplossing. Zie https://www.thecvefoundation.org/home.

Liever heb ik dit in Zwitserland.

Peter
16-04-2025, 11:09 door Anoniem
Door Anoniem: Ik merk op dat de Amerikaanse overheid vaak cruciale programma’s zoals MITRE’s CVE financiert. Waarom niet meer samenwerking met grote overheidsinstanties in Europa of Azië? Dat zou de last verdelen en de veerkracht van zulke systemen vergroten.
Dat zou een uitstekend idee zijn, ware het niet dat "America first!" helaas gaat over vooral niet samenwerken. Want als je alles als een zero sum game ziet, en dat doet Trump, dan kan je onmogelijk allebei beter worden van een samenwerking, dan zijn er altijd een winnaar en een verliezer, anders is de som niet nul. "America first!" betekent dat de VS in dat wereldbeeld de winnaar moet zijn, en om te winnen moet de VS de rest dus laten verliezen. Dan kom je niet uit op samenwerking maar op exploiteren of geëxploiteerd worden. Dat is het Amerika waar we op dit moment mee te maken hebben.
16-04-2025, 11:26 door _R0N_
Door -Peter-:
Door Anoniem: Ik merk op dat de Amerikaanse overheid vaak cruciale programma’s zoals MITRE’s CVE financiert. Waarom niet meer samenwerking met grote overheidsinstanties in Europa of Azië? Dat zou de last verdelen en de veerkracht van zulke systemen vergroten.

Er zijn een paar redenen te bedenken.

1) Internet is van de US, dus zij bepalen wat er mee gebeurt.
Dat is dus niet waar, het internet is van niemand. Het internet is een netwerk opgebouwd uit op zichzelf functionerende computers.
Ook als je kijkt naar belangrijkste knooppunten staat de VS niet op de eerste plaats.


2) De US betaalt, dus hoeven wij het lekker niet te doen.

Maar je hebt wel gelijk. We moeten meer zaken samen / zelf doen. Dit is nu weer "opgelost" met een Amerikaanse "foundation", maar dat is natuurlijk geen echte oplossing. Zie https://www.thecvefoundation.org/home.

Als je betaalt heb je er ook iets te zeggen, zo werkt het nou eenmaal. De Amerikaanse overheid heeft graag overal wat te vertellen.

Het zou beter zijn als het een onafhankelijke stichting zou zijn
16-04-2025, 11:41 door -Peter-
Door _R0N_:
Door -Peter-:
Door Anoniem: Ik merk op dat de Amerikaanse overheid vaak cruciale programma’s zoals MITRE’s CVE financiert. Waarom niet meer samenwerking met grote overheidsinstanties in Europa of Azië? Dat zou de last verdelen en de veerkracht van zulke systemen vergroten.

Er zijn een paar redenen te bedenken.

1) Internet is van de US, dus zij bepalen wat er mee gebeurt.
Dat is dus niet waar, het internet is van niemand. Het internet is een netwerk opgebouwd uit op zichzelf functionerende computers.
Ook als je kijkt naar belangrijkste knooppunten staat de VS niet op de eerste plaats.

Ik was misschien niet duidelijk genoeg sarcastisch.


2) De US betaalt, dus hoeven wij het lekker niet te doen.

Maar je hebt wel gelijk. We moeten meer zaken samen / zelf doen. Dit is nu weer "opgelost" met een Amerikaanse "foundation", maar dat is natuurlijk geen echte oplossing. Zie https://www.thecvefoundation.org/home.

Als je betaalt heb je er ook iets te zeggen, zo werkt het nou eenmaal. De Amerikaanse overheid heeft graag overal wat te vertellen.

Het zou beter zijn als het een onafhankelijke stichting zou zijn[/quote]
Het is, jammer genoeg, niet helemaal bekend wie er achter die stichting zitten. Er is dus ook nog niet bekend hoe onafhankelijk die stichting is of wordt.

Peter
16-04-2025, 13:05 door -Peter-
Door -Peter-:Maar je hebt wel gelijk. We moeten meer zaken samen / zelf doen. Dit is nu weer "opgelost" met een Amerikaanse "foundation", maar dat is natuurlijk geen echte oplossing. Zie https://www.thecvefoundation.org/home.

Liever heb ik dit in Zwitserland.

Of Luxemburgs:
https://gcve.eu/
https://infosec.exchange/@adulau/114346853273968549

Peter
16-04-2025, 13:06 door Anoniem
Steeds meer leveranciers gebruiken al geen CVE meer, dan kan het ook niet in de CISA KEV-lijst en ook niet in EPSS. Dat is goed voor de reputatie van die leverancier.
16-04-2025, 13:08 door Anoniem
Maak de NVD ‘national’ again, weg met al die buitenlandse kwetsbaarheden. Europese kwetsbaarheden in de EUVD, etc. Moet er toch komen vanwege de CRA
16-04-2025, 13:56 door Anoniem
1) Internet is van de US, dus zij bepalen wat er mee gebeurt.
2) De US betaalt, dus hoeven wij het lekker niet te doen.

Lmao, behalve dan alle delen van en componenten op het internet, die niet van de VS zijn, en die de VS niet betaalt.
16-04-2025, 14:25 door Anoniem
Trump en Musk doen ontzettend veel goede dingen maar hier slaan ze de plank toch wel even mis
16-04-2025, 14:51 door Anoniem
Door -Peter-: Ik was misschien niet duidelijk genoeg sarcastisch.
Op mij was het ook niet overgekomen. In getypte tekst komt van alles niet over dat in gelaatsuitdrukkingen, lichaamstaal en intonatie wel overkomt. Het is niet voor niets dat notaties als ;-) en /s bedacht zijn, die compenseren dat enigszins.
17-04-2025, 10:36 door Anoniem
Door Anoniem:
Door -Peter-: Ik was misschien niet duidelijk genoeg sarcastisch.
Op mij was het ook niet overgekomen. In getypte tekst komt van alles niet over dat in gelaatsuitdrukkingen, lichaamstaal en intonatie wel overkomt. Het is niet voor niets dat notaties als ;-) en /s bedacht zijn, die compenseren dat enigszins.

Nou das heel typisch, ik zat al meteen te lachen toen ik zijn reactie zag. ---- > :D
Droog sarcasme beats overdadig smiley-achtig notatie gebruik every time...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.